2.7 KiB
REPORTE EJECUTIVO DE PENTESTING
Espamex
Cliente: Espamex URL: https://espamex.com Fecha: 2026-03-25 / 2026-03-26 Realizado por: Consultoría AS — Iván Alcaraz Salazar Clasificación: CONFIDENCIAL
Resumen Ejecutivo
Se realizó una evaluación de seguridad del sitio web de Espamex. Aunque utiliza Cloudflare como CDN/WAF, se descubrió la IP real del servidor bypaseando completamente la protección, y se identificó un script sospechoso inyectado que posiblemente exfiltraba datos de clientes. Además, el dominio del script malicioso está disponible para registro, representando un riesgo crítico inmediato.
Estadísticas
| Severidad | Cantidad |
|---|---|
| 🔴 Crítica | 2 |
| 🟠 Alta | 8 |
| 🟡 Media | 12 |
| ⚪ Info | 6 |
| Total | 28 |
Hallazgos Más Graves
1. Dominio Malicioso Disponible para Registro (CVSS 10.0)
El script cmhai.nasa4u.com/notform/form2.js inyectado en el HTML apunta a un dominio que no existe y puede ser registrado por cualquier persona por ~$10. Quien lo registre capturaría automáticamente todos los datos del formulario de cotización (nombre, email, teléfono, empresa).
2. IP Real Descubierta — Bypass Total de Cloudflare
La IP real del servidor (148.72.59.107) fue descubierta via tracking scripts de GoDaddy embebidos en el HTML. Esto permite atacar el servidor directamente sin protección de Cloudflare.
3. FTP y SSH Abiertos en IP Real
Puertos 21 (FTP) y 22 (SSH) accesibles directamente en la IP real, sin protección de Cloudflare.
4. Archivos Sensibles en Disco
.env, wp-config.php, error_log presentes en el servidor (bloqueados por Apache 403 pero existentes).
5. Script Sospechoso — Posible Compromiso Previo
El script de nasa4u.com fue inyectado en el formulario de cotización, posiblemente exfiltrando datos de clientes a terceros.
Recomendaciones Prioritarias
- INMEDIATO: Eliminar el script de
nasa4u.comdel HTML - INMEDIATO: Registrar el dominio
nasa4u.comdefensivamente (o su subdominio) - URGENTE: Configurar Cloudflare para bloquear acceso directo por IP
- URGENTE: Cerrar FTP y SSH en la IP real (o restringir por IP)
- ALTA: Eliminar archivos sensibles (.env, error_log)
- MEDIA: Implementar SPF/DKIM/DMARC
- MEDIA: Implementar headers de seguridad
Impacto de Negocio
- Datos de clientes potencialmente exfiltrados via script malicioso
- Protección de Cloudflare inefectiva — IP real expuesta
- Bomba de tiempo — el dominio nasa4u.com puede ser registrado por cualquier atacante
Reporte generado por Consultoría AS — Todos los derechos reservados